الأمان
كيف تتم حماية الأموال والبيانات
الخدمة التي تحول الأصول الرقمية تركز على أمرين ثمينين: الأموال العابرة وملفات الهوية الكاملة. تصف هذه الصفحة البنية التي تفصل بينهما، وقواعد الوصول التي تحكمهما، وما لا يمكننا ضمانه بعد.
حفظ الأموال
المبدأ الأساسي: نحن قناة تحويل، ولسنا جهة حفظ. ما لا يُحتفظ به لا يمكن سرقته.
- لا رصيد قابل لإعادة الاستخدام
- حسابك لا يحمل رصيدًا. الإيداع مرتبط بطلب، ويُحوَّل، ثم يُدفع. لا توجد وظيفة تخزين، ولا سحب إلى طرف ثالث، ولا تحويل بين الحسابات.
- الحد الأدنى من فترة الاحتفاظ
- الوقت الذي تبقى فيه الأموال تحت سيطرتنا يقتصر على تأكيد الشبكة، وفحوصات الامتثال، وإصدار الدفعات. تقصير هذه النافذة هو الإجراء الأمني الأكثر فعالية، قبل أي وسيلة تقنية.
- عنوان إيداع مخصص
- كل طلب له عنوانه الخاص. وبالتالي، يمكن إسناد الإيداع بشكل لا لبس فيه، ولا يمكن إعادة استخدام العنوان لتضليل العميل بشأن الوجهة.
- الفصل بين المحافظ الساخنة والباردة
- فقط الجزء التشغيلي اللازم لتسوية الطلبات الجارية يبقى على الموقّعين المتصلين. والباقي يُحفظ دون اتصال، بمفاتيح مقسمة وعتبة توقيع متعدد.
- أموال العملاء المنفصلة
- الأموال قيد التحويل تُحاسب بشكل منفصل عن الأموال الخاصة. لا تمول أي نشاط للشركة، ولا تُقرض ولا تُرهن.
- موافقة مزدوجة على الدفعات
- فوق حد معين، يتطلب أمر الدفع موافقتين منفصلتين. وبالتالي، فإن اختراق وصول داخلي واحد لا يكفي لتحويل الأموال إلى الخارج.
التشفير والبيانات
ملفات التحقق من الهوية هي البيانات الأكثر حساسية في المنتج. يتم التعامل معها وفقًا لذلك.
- التشفير أثناء النقل
- كل حركة المرور تعمل عبر TLS، دون استثناء ودون بديل نصي واضح. يتم فرض النقل الصارم عبر الترويسة، مما يمنع أي طلب أولي غير مشفر.
- التشفير عند التخزين
- قواعد البيانات والنسخ الاحتياطية وتخزين المستندات مشفرة. صور مستندات الهوية ولقطات التحقق من الحياة موجودة في مخزن منفصل عن بيانات الحساب.
- الأسرار والمفاتيح
- لا يوجد سر في الكود أو في السجلات. مفاتيح التشفير محفوظة لدى خدمة مخصصة، مع تدوير مجدول وفصل بين من يملك المفتاح ومن يصل إلى البيانات.
- سجلات منقحة
- المعرّفات البنكية ومفاتيح الدفع ومحتويات المستندات تُستبعد من سجلات التطبيق عند الكتابة. وبالتالي، فإن أي حادث على السجلات لا يكشف تفاصيل دفع قابلة للاستخدام.
- كلمات المرور
- تُخزن كقيمة تجزئة مع دالة اشتقاق بطيئة وملح فريد. لا يمكننا قراءتها، لذا لا يمكننا تذكيرك بها — فقط نتيح لك إعادة تعيينها.
الوصول الداخلي
معظم الحوادث لا تأتي من خلل غريب بل من اتساع الوصول الداخلي أكثر من اللازم. هذا هو المجال الذي يُبذل فيه الجهد.
- الامتياز الأقل
- يُمنح الوصول حسب الدور ولأداء مهمة. الدعم لا يرى مستندات الهوية؛ الامتثال لا يمكنه تغيير مبلغ؛ الهندسة لا تصل إلى ملفات العملاء في بيئة الإنتاج.
- عامل ثانٍ إلزامي
- لا وصول داخلي بدون عامل ثانٍ مادي. رموز الرسائل النصية غير مقبولة للوصول الداخلي: فهي عرضة لاختطاف الرقم.
- تسجيل الوصول
- كل فتح لملف تحقق يُسجل مع الموظف والطابع الزمني. يتم الاحتفاظ بالسجلات ومراجعتها دوريًا.
- لا بيانات إنتاج خارج بيئتها
- بيئات التطوير والاختبار تعمل على بيانات اصطناعية. نسخ قاعدة بيانات الإنتاج إلى محطة عمل ممنوع، ومُحبط تقنيًا.
- إنهاء الوصول ومراجعته
- يُلغى الوصول عند مغادرة الموظف ويُراجع دوريًا. يُزال الوصول غير المستخدم بدلاً من الاحتفاظ به "فقط في حالة".
ما تتحكم فيه على حسابك
جزء من الأمان يعتمد عليك. تم بناء المنتج بحيث تكون هذه الخطوات بسيطة ويصعب تجاوزها.
- 01
فعّل عاملًا ثانيًا
تطبيق مصادقة أو مفتاح أجهزة. يصبح إلزاميًا فوق المستوى الثاني للتحقق. غياب العامل الثاني يظل السبب الرئيسي لتحويل الدفعات في هذا القطاع.
- 02
تحقق من جلساتك
الجلسات النشطة معروضة مع جهازها وموقعها التقريبي وتاريخها. يمكنك إلغاء إحداها عن بُعد دون تغيير كلمة المرور.
- 03
فترة تهدئة للمستفيد الجديد
إضافة حساب وجهة يؤدي إلى إشعار وتأخير قبل أن يتمكن من استلام مبلغ كبير. هذا التأخير موجود حتى لا يتحول الوصول الاحتيالي فورًا إلى تحويل.
- 04
إشعارات التغيير
تغيير كلمة المرور، إضافة مستفيد، تفعيل أو تعطيل المصادقة الثنائية: كل حدث يرسل رسالة إلى العنوان المسجل، حتى عندما تقوم به بنفسك.
- 05
التعرف على التصيد
لن نطلب منك أبدًا عبارة الاسترداد، ولن نطلب منك أبدًا الإيداع في عنوان يتم إرساله عبر رسالة، ولن نطلب منك أبدًا تحويل الأموال إلى حساب "آمن". عنوان الإيداع موجود فقط داخل طلبك.
ما يفرضه المتصفح
يتم تعيين هذه الترويسات من قبل الخادم في كل استجابة. يمكنك التحقق منها بنفسك في أدوات المطور في متصفحك.
| الترويسة | التأثير |
|---|---|
| Strict-Transport-Security | يفرض على المتصفح استخدام الاتصالات المشفرة فقط، حتى إذا كان الرابط يشير إلى نسخة غير آمنة. |
| X-Frame-Options: DENY | يمنع تضمين الموقع في إطار تابع لطرف ثالث، مما يحيد هجمات النقر. |
| X-Content-Type-Options: nosniff | يمنع المتصفح من تخمين نوع الملف، وهو مصدر كلاسيكي للتنفيذ غير المقصود. |
| Referrer-Policy | يحد من ما يتم تسريبه إلى موقع طرف ثالث عند اتباع رابط خارجي: الأصل، وليس المسار الكامل أبدًا. |
| Permissions-Policy | يقطع الوصول إلى الميكروفون والموقع الجغرافي وواجهة الدفع. تظل الكاميرا مسموحة على نطاقنا الخاص، للتحقق من الهوية. |
| Cross-Origin-Opener-Policy | يعزل نافذة الموقع عن سياقات التصفح الأخرى، مما يمنع فئة من هجمات النافذة المشتركة. |
تأتي هذه الترويسات من تكوين الخادم، وليس من طبقة اختيارية. لا تحل محل ضوابط التطبيق: فهي تغلق الأبواب التي لا يمكن للمتصفح إغلاقها إلا.
الاستمرارية والحوادث
خطة الحوادث التي لم يتم التدرب عليها أبدًا ليست خطة. إليك الإجراء وما ستراه منه.
- 01
الكشف والفرز
تنبيهات حول الوصول غير الطبيعي، وسلاسل المصادقات الفاشلة، وفجوات التسوية. يتم فرز التنبيه من قبل شخص، ولا يتم إغلاقه تلقائيًا أبدًا.
- 02
الاحتواء
إلغاء الوصول المعني، وتجميد المدفوعات إذا كان الشك يتعلق بحركة أموال، وعزل المكون المتأثر. يمكن إيقاف الخدمة عمدًا: نحن نفضل انقطاع الخدمة على دفعة مشكوك فيها.
- 03
الإخطار
يتم إخطار السلطة الإشرافية بخرق البيانات الشخصية الذي قد يشكل خطرًا خلال 72 ساعة، وبشكل مباشر للأشخاص المعنيين عندما يكون الخطر مرتفعًا.
- 04
العودة إلى الخدمة
الاستعادة من النسخ الاحتياطية المشفرة التي تم اختبار إجراء استعادتها - النسخة الاحتياطية التي لم تتم استعادتها أبدًا ليست نسخة احتياطية.
- 05
ملاحظة عامة
ننشر ملاحظة حادثة تصف ما حدث وما تم كشفه وما تغير، حتى عندما لا يكون الإخطار الفردي مطلوبًا.
الإفصاح المسؤول
نفضل أن نتعلم عن ثغرة من باحث بدلاً من حادثة. الأوقات أدناه هي التزامات.
| الخطورة | الاستجابة الأولى | هدف الإصلاح |
|---|---|---|
| حرج — تعرض الأموال أو المفاتيح أو بيانات الهوية | 4 h | إصلاح أو تخفيف خلال 72 ساعة |
| عالٍ — تجاوز المصادقة أو التفويض | 24 h | إصلاح خلال 14 يومًا |
| متوسط — تسرب معلومات محدود، رفض خدمة جزئي | 72 h | إصلاح خلال 60 يومًا |
| منخفض — عيب في التكوين دون تأثير مثبت | 120 h | يتم التعامل معه في تدفق التطوير العادي |
ما لا نضمنه
صفحة أمنية ذات مصداقية تذكر حدودها. ها هي، دون تخفيف.
- لا تدقيق خارجي حتى الآن
- لم يتم إجراء أي اختبار اختراق من طرف ثالث ولا أي شهادة. لذلك لا نعرض أي شعار تدقيق أو ختم أو ادعاء شهادة. في اليوم الذي يتم فيه إجراء تدقيق، سيظهر نطاقه وتاريخه هنا.
- لا يمكن التراجع عن معاملة على السلسلة
- لا يوجد إجراء أمني يجعل التحويل المؤكد على شبكة عامة قابلاً للعكس. هذه خاصية للشبكة، وليست ثغرة من جانبنا.
- جهاز مخترق
- إذا تم اختراق جهاز الكمبيوتر أو الهاتف الخاص بك، يمكن تجاوز المصادقة الثنائية القائمة على التطبيق. يظل مفتاح الأجهزة هو الحماية الوحيدة المقاومة حقًا في هذه الحالة.
- مزودو الدفع
- بمجرد وصول التعليمات إلى مؤسسة الدفع، يعتمد التوجيه على بنيتها التحتية وعلى البنوك الوسيطة. نحن نختار مزودينا، ولا نديرهم.
- صفر مخاطر
- لن نعد بذلك. ما يمكننا أن نعد به هو سطح هجوم أصغر، واكتشاف سريع، وتواصل لا يقلل من شأن الأمر.
أسئلة أمنية متكررة
هل تحتفظون بعملاتي المشفرة؟
لا. لا يوجد رصيد، ولا محفظة، ولا وظيفة تخزين. الإيداع مرتبط بأمر، ثم يُحوَّل، ثم يُدفع. الوقت الذي تبقى فيه الأموال تحت سيطرتنا محدود بمعالجة العملية.
ماذا يحدث إذا تم اختراق نظامكم أثناء طلبي؟
يتم تجميد المدفوعات فور فرز حادث يمس حركة الأموال. الأمر الذي تم تحويله بالفعل لا يزال مستحقًا: التحويل والتزام الدفع مسجلان بشكل مستقل عن المكوّن المتأثر.
هل يُقبل عامل مصادقة ثانٍ عبر رسالة نصية؟
لحساب العميل، نعم، لكننا نوصي بتطبيق مصادقة أو مفتاح أجهزة: اختطاف رقم الهاتف هو هجوم شائع ورخيص. للوصول الداخلي، لا تُقبل الرسائل النصية.
هل أنتم معتمدون أو مدقَّقون؟
لا، ولا نعرض ذلك في أي مكان. لم يتم إجراء أي اختبار اختراق خارجي أو أي اعتماد حتى الآن. في اليوم الذي يتغير فيه ذلك، سيظهر النطاق والتاريخ الدقيقان في هذه الصفحة.
لقد وجدت ثغرة. ماذا علي أن أفعل؟
اكتب إلى العنوان الأمني مع ذكر المكوّن المعني، والأثر، وخطوات إعادة الإنتاج. النطاق المصرح به، وقواعد الاختبار، والتزامنا بعدم ملاحقة الأبحاث بحسن نية منشورة.